PT-2024-7644 · Hashicorp+3 · Vault Enterprise+4

CVE-2024-8185

·

Publicado

2024-10-31

·

Atualizado

2026-07-27

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do software vulnerável e versões afetadas
Versões do Vault Community anteriores à 1.18.1
Versões do Vault Enterprise anteriores à 1.18.1, 1.17.8 e 1.16.12
Descrição
O problema está relacionado ao Algoritmo de Consenso Raft no Armazenamento Integrado do HashiCorp Vault e do Vault Enterprise, o que pode levar ao consumo ilimitado de recursos devido à adesão incorreta de nós ao cluster. Isso pode ser explorado por um invasor remoto para causar uma negação de serviço (DoS) por esgotamento de memória. Um invasor pode enviar um grande volume de solicitações para o endpoint da API de adesão ao cluster Raft, fazendo com que o Vault consuma recursos excessivos de memória do sistema, o que pode levar a uma falha do sistema subjacente e do próprio processo do Vault.
Recomendações
Para versões do Vault Community anteriores à 1.18.1, atualize para a versão 1.18.1 ou posterior.
Para versões do Vault Enterprise anteriores à 1.18.1, atualize para a versão 1.18.1 ou posterior.
Para versões do Vault Enterprise anteriores à 1.17.8, atualize para a versão 1.17.8 ou posterior.
Para versões do Vault Enterprise anteriores à 1.16.12, atualize para a versão 1.16.12 ou posterior.
Como solução alternativa temporária, considere restringir o acesso ao endpoint da API de adesão ao cluster Raft para minimizar o risco de exploração.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALT-PU-2024-17120
ALT-PU-2024-17177
ALT-PU-2024-17272
ALT-PU-2024-17791
BDU:2024-09085
BIT-OPENBAO-2024-8185
BIT-VAULT-2024-8185
CVE-2024-8185
GHSA-G233-2P4R-3Q7V
GO-2024-3246
OPENSUSE-SU-2024:0350-1
OPENSUSE-SU-2024:14452-1
OPENSUSE-SU-2024_3950-1
SUSE-SU-2024:3950-1

Produtos afetados

Alt Linux
Red Os
Suse
Vault Community
Vault Enterprise